Уразливість ін’єкції команд ОС у плагіні Backup Migration для WordPress

Високорівнева уразливість ін’єкції команд у плагіні Backup Migration для WordPress дозволяє адміністраторам виконувати довільні команди ОС.
CVE-2023-7002CVSS 7.2Linux

Уразливість ін’єкції команд ОС у плагіні Backup Migration для WordPress

Високорівнева уразливість ін’єкції команд у плагіні Backup Migration для WordPress дозволяє адміністраторам виконувати довільні команди ОС.

CVSS
7.2 HIGH
EPSS
98.68%
Активно використовується
немає в KEV
Продукт
backup migration

Що відомо

Плагін Backup Migration для WordPress має уразливість ін’єкції команд операційної системи через параметр 'url' у версіях до 1.3.9 включно. Це дозволяє автентифікованим користувачам з правами адміністратора виконувати довільні команди на хості.

Бізнес-вплив

Уразливість може призвести до компрометації серверів, на яких працює WordPress із плагіном Backup Migration, дозволяючи зловмисникам виконувати шкідливі команди з правами адміністратора. Це створює ризик витоку даних, порушення цілісності системи та потенційного повного контролю над інфраструктурою.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Backup Migration від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки компрометації та зменшити експозицію сервера в мережі. Важливо також переглянути політики доступу та провести аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки